Compliance Center
Risk

Risk Register

EcoService OS risk register — tracked risks with likelihood, impact, owner, and current mitigation status.

Risk Register

Version: 1.0 · Last review: July 14, 2026 · Owner: Security Lead Cadence: Reviewed monthly; each risk re-scored at least annually.

Scoring

  • Likelihood (L): 1 Rare · 2 Unlikely · 3 Possible · 4 Likely · 5 Almost certain
  • Impact (I): 1 Negligible · 2 Minor · 3 Moderate · 4 Major · 5 Severe
  • Score = L × I. Treatment threshold: ≥ 12 = Priority.
  • Treatment: Mitigate · Transfer · Avoid · Accept
IDRiskCategoryLIScoreOwnerTreatmentMitigation / ControlStatus
R-01Multi-tenant data leak via missing/incorrect RLS policyData2510Eng LeadMitigateRLS enforced + CI test roles_and_rls.sql; peer review on any policy changeOpen · Monitored
R-02Credential stuffing against /loginAccess4416SecurityMitigateHIBP check, rate-limit bucket, MFA available, security_events alertsPriority
R-03Privilege escalation via user_roles self-insertAccess2510Eng LeadMitigateWITH CHECK policy + trigger; only service role can grantOpen · Monitored
R-04Vulnerable npm dependency in prod bundleSupply chain4416Eng LeadMitigateWeekly bun audit in CI; Dependabot; monthly reviewPriority
R-05Stripe webhook forgery / replayPayments2510Eng LeadMitigateHMAC signature verify + idempotency key on /api/public/webhooks/stripeOpen · Monitored
R-06Service-role key leaked via client bundleSecrets2510Eng LeadMitigateImport guard blocks client.server.ts from client graph; secret in Cloudflare env onlyOpen · Monitored
R-07Data loss / DB corruptionAvailability2510OpsMitigate + TransferSupabase daily PITR (7 d) + 30 d snapshot; RTO 4 h / RPO 24 h; restore drill every 6 moOpen · Monitored
R-08Third-party AI provider outage (Lovable AI, Grok, IC canister)Vendor4312Eng LeadMitigateMulti-provider fallback (Grok → oracle-ai-v2 → cached response)Priority
R-09Prompt injection / model jailbreak via user-supplied photos or textAI4312Eng LeadMitigateSystem-prompt guardrails, output validation, no tool-call side effects without confirmationPriority
R-10Insider misuse of admin consolePeople248SecurityMitigateOnly 2 owners; every action written to audit_logs; quarterly access reviewOpen · Monitored
R-11GDPR / CCPA non-compliance from delayed DSAR fulfilmentLegal3412SecurityMitigate30-day SLA tracked in audit_logs; /data-deletion self-servePriority
R-12DDoS on public marketing + auth endpointsAvailability339OpsTransferCloudflare WAF + rate limiting; auto-scale SSR workersOpen · Monitored

Change log

  • 2026-07-14 — Register created; 12 risks scored. R-02, R-04, R-08, R-09, R-11 flagged Priority.